💥 GPT-агенты научились взламывать сайты
⚔️ ИИ-ассистенты больше не просто помощники. Они уже — наступающие единицы. И если ты разрабатываешь веб-приложения, у нас плохие новости...
🧪 Эксперимент: LLM против защищённых сайтов
Исследователи решили проверить, на что способна GPT-модель, если:
➖Дать ей базу знаний по веб-безопасности
➖Подключить браузер через Playwright
➖Разрешить ей самостоятельно действовать в браузере
➖И поставить задачу: найти уязвимость и взломать сайт
Было создано 15 сайтов с заранее заложенными багами. От простых SQL-инъекций до хитрых многоходовок с 40+ шагами.
⚙️ Чем её вооружили?
🧠 ReAct-фреймворк — чередует размышление и действие
🌐 LangChain — соединяет мышление, память и инструменты
🖥 Playwright — модель может "щёлкать" кнопки, переходить по страницам
📚 Документация OWASP и инструкции по тестированию
📊 Результат?
GPT-4 прошла 11 из 15 сайтов!
То есть: нашла дыру → поняла, как её использовать → провернула атаку.
Без людей. Без тулзов типа Burp или SQLmap. Только мышление и браузер.
GPT-3.5? Слабее, но кое-где тоже справлялась. Открытые модели не смогли показать тотже уровень.
🧨 Какие баги нашла модель?
➖SQL-инъекции
➖Ошибки авторизации
➖Бизнес-логика
➖Неочевидные ограничения, которые нужно было обойти
➖Пошаговые атаки с необходимостью запоминать состояние
🤔 Готов ли твой сайт к такой атаке?
Если у тебя:
➖сложная аутентификация,
➖нестандартные формы,
➖логика через JS,
или просто есть кнопка "Загрузить резюме"...
...будь уверен: GPT уже знает, как туда пройти.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #GPT4 #LLM #CyberSecurity #AIHacking #LangChain #RedTeam #WebAppSecurity #AutonomousAgents #ReAct
Post #513
186

- 🔥 1